De Amerikaanse Cybersecurity and Infrastructure Security Agency (CISA) heeft zes kwetsbaarheden toegevoegd aan haar Known Exploited Vulnerabilities (KEV) catalogus. Onder deze kwetsbaarheden bevindt zich een ernstige beveiligingsfout in Citrix NetScaler ADC en NetScaler Gateway, waarvoor bewijs is van actieve exploitatie.

De toegevoegde kwetsbaarheden omvatten onder meer CVE-2019-1068, een remote code execution-kwetsbaarheid in Microsoft SQL Server die een aanvaller in staat stelt code uit te voeren binnen de context van het SQL Server Database Engine service-account. Daarnaast is CVE-2026-8452 opgenomen, een kwetsbaarheid in Citrix NetScaler ADC en Gateway die door onjuiste beperking van geheugenbufferoperaties kan leiden tot een denial-of-service. Ook CVE-2022-0995 betreft een out-of-bounds geheugenbeschrijving in de Linux Kernel, waarmee een lokale gebruiker verhoogde rechten kan verkrijgen of een denial-of-service kan veroorzaken.

Verder zijn er drie kwetsbaarheden uit Red Hat-software toegevoegd: CVE-2015-5287, een privilege-escalatie via een symlink-aanval in het Automatic Bug Reporting Tool (ABRT), CVE-2015-3246, een race condition in libuser die het /etc/passwd-bestand kan beschadigen, en CVE-2021-23758, een kwetsbaarheid in Ajax.NET Professional die remote code execution mogelijk maakt via onbetrouwbare deserialisatie.

Volgens telemetrygegevens zijn er in de afgelopen 12 dagen 36 exploitatiepogingen gedetecteerd vanuit 12 verschillende IP-adressen wereldwijd, waaronder Nederland, Duitsland, de Verenigde Staten en andere landen. De aanvallers plaatsten web shells met namen als 'x.php' en 'z.php' en voerden commando's uit om het systeem te verkennen. Deze activiteit werd gemeld door beveiligingsbedrijven Defused Cyber en Previdian, die waarschuwden voor actieve exploitatie van CVE-2026-8452.

De toevoeging van meerdere Linux- en Windows-gerelateerde kwetsbaarheden volgt op een rapport van Cisco Talos over een Chinese cybercrimegroep, UAT-10147, die wereldwijd webservers in diverse sectoren aanvalt. Voor CVE-2019-1068 is er nog geen publieke informatie over actieve exploitatie bekend.

CISA dringt er bij federale agentschappen op aan om patches voor CVE-2019-1068 en CVE-2026-8452 uiterlijk 29 augustus 2026 te implementeren, en voor de overige kwetsbaarheden uiterlijk 9 september 2026. Tegelijkertijd publiceerde CISA een nieuwe vulnerability review waarin de onderliggende oorzaken van onveilige software worden geanalyseerd en praktische maatregelen worden aanbevolen om exploitatie te voorkomen. Uit de analyse blijkt dat injectie-kwetsbaarheden in 2024 en 2025 het meest dominant waren, met respectievelijk 7.701 en 21.019 geregistreerde CVE’s. CISA benadrukt dat aanvallers vaak eenvoudige, bekende kwetsbaarheden blijven misbruiken en dat kunstmatige intelligentie wordt ingezet om exploitatie te automatiseren.